| 会社種別 | ソフトウェア脆弱性プログラム |
|---|---|
| 業界 | サイバーセキュリティ |
| 設立 | 2005年7月25日 |
| 所有者 | トレンドマイクロ |
| Webサイト | 翻訳: |
Zero Day Initiative (ZDI) は、3Comの一部門であるTippingPointが 2005 年に開始した国際的なソフトウェア脆弱性イニシアチブです。[1]このプログラムは、2015 年に HP TippingPoint の買収の一環としてトレンドマイクロに買収されました。[2]
ZDI は、独立したセキュリティ研究者からさまざまなソフトウェアの脆弱性を購入し、それらの情報を公開する前に、元のベンダーに開示してパッチを適用してもらいます。
歴史
ZDI は 2005 年 7 月 25 日に TippingPoint によって開始され、当初は David Endler と Pedram Amini が主導しました。[3] ZDI の名前の「ゼロデイ」は、ベンダーが特定のソフトウェアの脆弱性に初めて気付いたとき、つまりゼロ日目を指します。このプログラムは、ソフトウェアの脆弱性研究者やハッカーがさまざまなソフトウェアでエクスプロイトを発見したことを証明した場合に現金報酬を与えるために開始されました。インセンティブの欠如と安全性および機密性の懸念のため、研究者やハッカーはベンダーのソフトウェアに脆弱性が見つかったときにベンダーにアプローチすることを躊躇することがよくあります。ZDI は、研究者と脆弱性の背後にある機密情報の両方を保護しながら、そのような脆弱性の発見を収集してインセンティブを与えるサードパーティ プログラムとして作成されました。[3]
ZDIの貢献者は、Firefox 3、[4] Microsoft Windows、[5] QuickTime for Windows、[6]およびさまざまなAdobe製品[7] [8]などの製品にセキュリティ上の脆弱性を発見しました。
ZDIは脆弱性に関する社内調査も行っており、Adobe製品[9]、Microsoft製品[10] 、 [11]、[12] VMware製品[13]、Oracle Java [14]、[15]に多くの脆弱性を発見しています。
2016年、ZDIはマイクロソフトとアドビの両社にとってバグのトップ外部サプライヤーであり、「公開されたマイクロソフトの脆弱性の22%と、アドビのソフトウェアで発見された公開された脆弱性の28%を購入して公開した。」[16]
ZDIはまた、年に3回開催されるPwn2Ownハッキングコンテスト[17]の審査も行っており、ハッカーチームは賞金と、攻撃に成功したソフトウェアやハードウェアデバイスを持ち帰ることができます。
エクスプロイトの購入
ソフトウェアの脆弱性の販売や、そのような脆弱性を購入する団体に対しても批判がなされてきました。この行為は合法ですが、その倫理性は常に疑問視されています。ほとんどの批評家は、ソフトウェアの脆弱性が販売された後に何が起こるかを懸念しています。[18]ソフトウェアの欠陥を発見したハッカーや研究者は、その脆弱性を政府機関、第三者企業、闇市場、またはソフトウェアベンダー自身に販売することができます。
ソフトウェアの脆弱性に対する公正な市場価値と闇市場の価値は大きく異なり(数万ドルの差が出ることもしばしば)、[19]ソフトウェアの脆弱性を購入することへの影響も同様です。こうした懸念の組み合わせにより、セキュリティ研究者が脆弱性を報告したり販売したりする場として、ZDIなどのサードパーティプログラムが登場しました。[19]
ZDIは、リモートコード実行、権限昇格、情報漏洩などの脆弱性の報告を受け付けていますが、「多くのバグ報奨金プログラムで主流となっているクロスサイトスクリプティング(XSS)のバグを含め、あらゆるタイプのバグを購入するわけではありません。」[16]
参考文献
- ^ 「合法か否かを問わず、ソフトウェアバグの活発な市場」ニューヨーク・タイムズ。2007年1月30日。2020年11月9日時点のオリジナルよりアーカイブ。 2020年10月21日閲覧。
- ^ 「トレンドマイクロ、HP TippingPointを3億ドルで買収」CRN、2015年10月21日。 2021年6月21日閲覧。
- ^ ab 「グループが欠陥報奨金のメリットについて議論」。Security Focus。2006年4月5日。2021年2月2日時点のオリジナルよりアーカイブ。2020年10月21日閲覧。
- ^ 「Zero Day Initiative、Firefox 3に初の脆弱性を発見」Wired 2008年6月19日。2020年10月29日時点のオリジナルよりアーカイブ。 2020年10月21日閲覧。
- ^ 「Stuxnet Redux: Microsoft、5年間未解決だったWindowsの脆弱性を修正」 The Register。2015年3月10日。2020年10月28日時点のオリジナルよりアーカイブ。 2020年10月21日閲覧。
- ^ 「なぜ QuickTime for Windows は突然サポート終了になったのか?」 TechTarget。2020 年 12 月 2 日時点のオリジナルよりアーカイブ。2020年10 月 21 日閲覧。
- ^ “Stop the Flash madness - 5 bugs a week”. Computer Weekly. 2015年8月16日. 2020年11月8日時点のオリジナルよりアーカイブ。 2020年10月21日閲覧。
- ^ 「Adobe Acrobat および Reader のセキュリティアップデートが利用可能」。Adobe。2015年12月11日。2020年5月25日時点のオリジナルよりアーカイブ。2020年10月21日閲覧。
- ^ 「攻撃と防御による権限昇格への取り組み」。Black Hat。2020年11月19日時点のオリジナルよりアーカイブ。2020年10月21日閲覧。
- ^ 「Microsoft が HP 研究者に 125,000 ドルのバグ報奨金を授与」ZD Net、2015 年 2 月 5 日。2020 年 9 月 29 日時点のオリジナルよりアーカイブ。2020年10 月 21 日閲覧。
- ^ 「未修正のInternet Explorerの欠陥を突くエクスプロイトコードが公開」ZD Net、2015年6月22日。2020年11月8日時点のオリジナルよりアーカイブ。 2020年10月21日閲覧。
- ^ 「サイレント緩和策の悪用 - Internet Explorer の弱点を理解する」。Black Hat。2015 年 12 月 29 日。2020 年10 月 21 日閲覧。
- ^ “T302 VMware Escapology How to Houdini The Hypervisor AbdulAziz Hariri Joshua Smith”. Adrian Crenshaw. 2017年9月22日. 2021年2月16日時点のオリジナルよりアーカイブ。 2020年10月21日閲覧。
- ^ 「Black Hat USA 2013 - Java Every-Days: 30億台のデバイスで実行されているソフトウェアの悪用」。Black Hat。2013年12月3日。2021年2月16日時点のオリジナルよりアーカイブ。 2020年10月21日閲覧。
- ^ 「研究者が攻撃を受けたOracle WebLogicの欠陥を分析」Dark Reading、2020年5月11日。2020年10月31日時点のオリジナルよりアーカイブ。 2020年10月21日閲覧。
- ^ ab 「世界最大級のバグ報奨金プログラムの内側」。Computer Weekly。2018年7月9日。2020年9月20日時点のオリジナルよりアーカイブ。 2020年10月21日閲覧。
- ^ 「Pwn2Ownコンテストでは、このテスラを悪用したハッキングに90万ドルの賞金が支払われる」 Ars Technica 2019年1月14日。2020年11月7日時点のオリジナルよりアーカイブ。 2020年10月21日閲覧。
- ^ 「ゼロデイの買い物:ハッカーの秘密のソフトウェアエクスプロイトの価格表」Forbes 2012年3月23日。2014年3月14日時点のオリジナルよりアーカイブ。 2020年10月21日閲覧。
- ^ ab 「ゼロデイセールは研究者にとって『公平』ではない」 The Register。2007年6月3日。2021年2月16日時点のオリジナルよりアーカイブ。2020年10月21日閲覧。
外部リンク
- 公式サイト
